- प्रतिस्पर्धी कंपनी के payment processor पर चोरी किए गए credit cards से बार-बार भुगतान करवाने वाला fraud attack वास्तव में छोटे SaaS कारोबारियों के साथ हो रहा है
- PayPal के साथ 10 साल और Stripe के साथ 7 साल का व्यावसायिक संबंध बनाए रखने तथा कुल $500,000 से अधिक revenue दर्ज करने के बावजूद, बिना किसी पूर्व सूचना के account restrict कर दिया गया
- अरबों डॉलर कमाने वाले बड़े payment platforms के पास भी वास्तविक customer support staff नहीं है
- एकल SaaS डेवलपर के रूप में ऐसे माहौल में business stability बनाए रखना लगातार कठिन होता जा रहा है
- Hacker News और Reddit पर भी payment platforms को लेकर असंतोष अक्सर सामने आता है, जो छोटे कारोबारियों के platform dependency risk को उजागर करता है
चोरी किए गए credit cards का इस्तेमाल कर प्रतिस्पर्धी पर हमला करने का तरीका
- प्रतिस्पर्धी कंपनी के payment processor पर चोरी किए गए credit cards का उपयोग करके scammers के लिए भुगतान करना और बार-बार transactions ट्रिगर करना
- इससे target business के payment account में fraud का रिकॉर्ड जमा होता जाता है और अंततः account restrict हो सकता है
वास्तविक नुकसान की स्थिति
- PayPal के साथ 10 साल और Stripe के साथ 7 साल से व्यावसायिक संबंध थे, और दोनों platforms को मिलाकर कुल revenue $500,000 से अधिक था
- इसके बावजूद platform की ओर से बिना पूर्व संपर्क के account restrict कर दिया गया
- यह attack अभी जारी है और business operations पर गंभीर असर पड़ रहा है
बड़े payment platforms में customer support की कमी
- अरबों डॉलर कमाने वाली बड़ी कंपनियां होने के बावजूद, प्रभावी support staff मौजूद नहीं है
- Hacker News और Reddit पर ऐसे platforms के खिलाफ शिकायतें बार-बार उठती रहती हैं
एकल SaaS कारोबारियों की अस्थिरता
- solo SaaS builder के रूप में business stability (
job security) बनाए रखना दिन-ब-दिन कठिन हो रहा है - platform के एकतरफा फैसले से लंबे समय का व्यावसायिक संबंध पल भर में टूट सकता है, जो एक संरचनात्मक कमजोरी को दिखाता है
1 टिप्पणियां
Hacker News की राय
यह बात हमेशा बेचैन करती है कि ऐसे प्लेटफ़ॉर्म से बचने का कोई तरीका नहीं है। अभी चल रही हमारी bakery को Google Maps पर अचानक suspend कर दिया गया, जबकि लोग हमें खोजने के लिए मुख्य रूप से वहीं आते हैं, इसलिए यह बहुत बड़ा झटका है
7 दिन पहले अचानक सूचना मिली कि “business guidelines का पालन न करने की वजह से account suspend कर दिया गया है”, और हाल में हमने सिर्फ़ opening hours बदले थे। 2 साल तक बिना किसी समस्या के लिस्टिंग चलती रही, फिर भी समस्या क्या है यह नहीं बताया गया, बस कहा गया कि ठीक करके restoration request भेजो
कहा गया कि इसमें अधिकतम 2 हफ्ते लग सकते हैं, लेकिन 7 दिन पहले ही बीत चुके हैं, और अगर reject हो गया तो listing delete करने के अलावा कोई रास्ता नहीं है। फिर 2 साल में जमा हुए review भी गायब हो जाएंगे
suspension से एक दिन पहले एक Korean पर्यटक आया था और स्टाफ़ से सुना कि उसने दावा किया कि हम नकली दुकान हैं। शायद अंग्रेज़ी ठीक से न आने की वजह से उसे यह समझाया नहीं जा सका कि यह असली लोकेशन है। या हो सकता है कि वह शुरू से किसी और जगह को ढूंढ रहा हो। संभव है कि उसने negative review छोड़ा हो और लोकेशन को fake के रूप में report कर दिया हो
आख़िरकार 2 साल, 4.9 rating और 100 से ज़्यादा positive reviews शायद एक भ्रमित पर्यटक, opening hours में बदलाव, या automatic spam check जैसी किसी अज्ञात वजह से उड़ गए। काश अगला EU कानून privacy से ज़्यादा ऐसे मुद्दों को संभाले, क्योंकि छोटे व्यवसायों के लिए यह उतना ही बड़ा मसला है
वह कथित “exotic animal” दरअसल Aphelandra Squarrosa, यानी zebra-patterned leaf वाला पौधा था। इस कार्रवाई को पलटने का कोई तरीका नहीं है, और न ही किसी इंसान से review करवाने का कोई तरीका है, इसलिए इसका असर ग्राहक आधार से संवाद करने की हमारी क्षमता पर लगातार पड़ रहा है
Google जैसे प्लेटफ़ॉर्म का बिना सबूत किसी listing को हटाना गैरकानूनी होना चाहिए, और अगर वे सबूत के बिना हटाते हैं तो हुए नुकसान की कानूनी भरपाई करनी चाहिए। तभी वे इसे गंभीरता से लेंगे
किसी वकील से सलाह लेना अच्छा रहेगा, और संभव है कि ज़्यादातर EU देशों में भी ऐसी ही व्यवस्था हो। हालाँकि Google Europe का मुख्यालय डबलिन/आयरलैंड में है, इसलिए अपने देश के Google office के साथ-साथ वहाँ के खिलाफ़ भी आवेदन करना पड़ सकता है
मैंने यह भी देखा है कि मिलते-जुलते नाम वाला कोई restaurant किसी दूसरे स्थान के URL पर पहले कब्ज़ा कर लेता है। यह अजीब है कि Google business verification के बिना ऐसी जानकारी publish कर देता है, और इससे नुकसान भी बड़ा होता है तथा scammers के लिए अच्छा माहौल बनता है
वह एक लंबा और बहुत सोच-समझकर लिखा गया review था, जिसमें अच्छी बातें और recommendations भी शामिल थीं, लेकिन वह पूरा का पूरा गायब हो गया, और मुझे सच में बहुत गुस्सा आया। इससे भी बुरी बात यह है कि वह restaurant काफ़ी खराब है फिर भी 4.5 score बनाए हुए है, और हाल के low-rating reviews सभी इस score को कृत्रिम मानने पर शक जता रहे हैं
किसी दुर्भावनापूर्ण competitor को दोष दिया जा सकता है, लेकिन असली समस्या यह है कि credit card इंटरनेट पर किसी अनजान व्यक्ति को भुगतान करने के लिए उपयुक्त साधन नहीं है
हर बार जब आप credit card transaction करते हैं, तो आप सामने वाले को ऐसी जानकारी दे रहे होते हैं जिससे वह आपके नाम पर किसी भी merchant के साथ मनमाना बड़ा transaction बना सकता है; यह बेतुका है
हाल के दिनों में websites पर Apple Pay का उपयोग बढ़ा है, और अगर यह सामान्य Apple Pay की तरह काम करता है, तो यह cryptographically सुरक्षित और verifiable one-time token exchange है, इसलिए तकनीकी रूप से अधिक सुरक्षित है। हालांकि Apple को और अधिक ताकत देना भी पसंद नहीं है
PayPal भी सबको पसंद नहीं है, लेकिन कम-से-कम यह खुद credit card number नहीं सौंपता। लेकिन ऐसा लगता है कि PayPal भी बहुत से merchants को lock कर देता है
उपभोक्ता के नज़रिए से भी credit card अच्छा नहीं है। एक ही शहर के भीतर घूमते हुए किसी ऐसे merchant पर लगभग 20 dollar खर्च करने पर, जहाँ मैं आमतौर पर नहीं जाता, मेरा card lock हो गया था, और पहले से दो महीने लगातार verify हो रही 5 dollar वाली web service की monthly payment की वजह से भी यह lock हो चुका है
सामान्य credit card transaction में आप किसी अनजान व्यक्ति को ऐसी जानकारी नहीं दे रहे होते जिससे वह किसी दूसरे merchant पर आपके नाम से transaction कर सके। वास्तव में आप card जानकारी उस payment service provider (PSP) को देते हैं, जिसके साथ merchant का contract होता है, और PSP उस merchant को ऐसा token देता है जिससे वह केवल पहले से स्वीकृत acquirer account के जरिए ही billing request भेज सके
merchant इस token से और कुछ नहीं कर सकता। merchant के token database के leak होने पर शर्मिंदगी होगी, लेकिन नुकसान सीमित रहेगा; जबकि PSP के card-number database के compromise होने पर card holder को असुविधा होगी, लेकिन PSP के लिए यह PCI DSS https://en.wikipedia.org/wiki/Payment_Card_Industry_Data_Sec... compliance टूटने जैसा मामला होगा, यानी कारोबार बंद करने की नौबत आ सकती है
संक्षेप में, सामान्य card payment भी Apple Pay जितना ही मूल रूप से सुरक्षित है। फर्क बस इतना है कि एक तरफ आप 2014 से payments के side business में उतरे एक giant tech brand पर भरोसा करते हैं, और दूसरी तरफ Adyen, Braintree, WePay, Worldline जैसी उन कंपनियों पर, जिन्हें आप शायद न जानते हों, लेकिन जो इससे कहीं लंबे समय से secure payment processing को अपना मुख्य व्यवसाय बनाए हुए हैं
Skype billing करते समय लगभग हर बार ऐसा होता है। मैं bank और Skype दोनों को 10 साल से अधिक समय से इस्तेमाल कर रहा हूँ, और payment भी घड़ी की तरह नियमित है, लेकिन आधे से ज्यादा समय शिकायत करने पर भी customer support कुछ नहीं कर पाता
इसलिए जब भी मैं “AI-assisted fraud detection”, और उससे भी बढ़कर “AI-assisted security” जैसी बातें सुनता हूँ, तो मुझे यही याद आता है। अगर मेरे पास दूसरा credit card न होता, तो शायद मुझे हर transaction में कभी भी randomly decline हो जाने की चिंता के साथ जीना पड़ता। मेरे bank के पास 10 साल का record है, फिर भी वह ऐसे व्यवहार करता है जैसे उसे payment cycle का पता ही न हो
साफ है कि वे बस मेरा record सबसे ऊँची बोली लगाने वाले को बेच रहे हैं, मेरी मदद के लिए उसका उपयोग नहीं कर रहे। इस मामले में Gmail में exact substring search का Google web search जितना ही खराब होना भी कुछ ऐसा ही है। जो कंपनियाँ हमें index करके high-resolution consumer model से “value” बनाने का दावा करती थीं, वे इतनी surveillance करने के बाद भी बुनियादी काम ठीक से नहीं कर पातीं
privacy का नष्ट होना आधुनिकता की कीमत मानकर लगभग अपेक्षित लगने लगा है, लेकिन आजकल ज्यादा चौंकाने वाली बात यह है कि उसके बदले हमें मामूली-सी सुविधा भी नहीं मिलती
contactless payment की ओर जाते समय इस समस्या को ठीक न कर पाना अफसोसजनक है। NFC payment भी अब तक ऐसी संरचना में फँसा हुआ है जहाँ ग्राहक खुद payment नहीं बना सकता, बल्कि उसे merchant के सामने रखे payment terminal को secret जानकारी सौंपनी पड़ती है
transaction की दिशा उलटी होनी चाहिए थी। merchant सिर्फ payment details देने वाला साधारण पक्ष होना चाहिए था, और ग्राहक का phone verify करके payment initiate करना चाहिए था। यह अब तक standard न होना ही बेतुका है, और यह तो उससे भी ज्यादा अजीब है कि internet payments ने बहुत पहले ऐसा बदलाव नहीं किया
मैं इस बात से सहमत हूँ कि पूरे system के overhaul की जरूरत है, लेकिन अभी किसी अनजान व्यक्ति को भुगतान करते समय credit card सबसे अच्छे tools में से एक है। credit card से खर्च किया गया पैसा मेरे deposit account का पैसा नहीं होता, और इसके साथ fraud protection भी आता है
अगर transaction संदिग्ध लगे, तो checking account से जुड़े किसी साधन की तुलना में credit card इस्तेमाल करना बेहतर है। अगर आखिरकार card number चोरी हो भी जाए, तो झंझट जरूर है, लेकिन NFC payments आदि इस समस्या को थोड़ा-थोड़ा कम कर रहे हैं
बहुत से लोग credit card को गलत समझते हैं। अगर हर महीने पूरा बकाया चुका दिया जाए, तो आमतौर पर rewards भी मिलते हैं और personal finance तथा fraud के बीच एक बड़ा protective barrier भी बन जाता है। बेशक, मैं अब भी एक अधिक सुरक्षित credit card system के व्यापक रूप से फैलने का इंतजार कर रहा हूँ
हम आज भी credit card इसलिए इस्तेमाल करते हैं क्योंकि Mastercard और Visa जैसे बड़े networks, issuing banks और acquiring banks advertising और lobbying पर भारी पैसा खर्च करते हैं
EU जैसी जगहों पर भी, जहाँ payment fees पर cap है, credit card fee cap debit card या SEPA fees से अधिक है, इसलिए payment chain में शामिल सभी पक्षों के पास credit card उपयोग को बढ़ावा देने की स्पष्ट प्रेरणा है। issuing banks ब्याज से भी बहुत पैसा कमाते हैं, इसलिए credit card usage को प्रोत्साहित करने की उनकी प्रेरणा और भी ज्यादा है
यहाँ वास्तव में क्या हुआ, इसकी जानकारी नहीं है, इसलिए मैं service provider के व्यवहार पर ध्यान दूँगा
ऐसे paid service providers तेज़ी से बढ़ रहे हैं जिनका consumer support बस इतना है कि वे उम्मीद करते हैं कि मामला social media पर मुद्दा बन जाए; ऐसे में “computer ने मना कर दिया, तो नया account बना लो और उम्मीद करो कि फिर पकड़े न जाओ” जैसी व्यवस्था के बजाय कानून से क्या विकल्प लागू कराए जा सकते हैं, इस पर सोचना होगा। यह साफ़ तौर पर consumer protection agencies के सक्रिय दायरे का मामला लगता है
Australia की consumer protection agencies ऐसे मामलों में अधिकार लागू कराने में काफ़ी सक्रिय हैं। सोचता हूँ कि America में वैसी कोई संस्था नहीं है, या फिर वे जिन companies को regulate करना चाहिए, उन्हीं के कब्ज़े में हैं
ये companies भारी मुनाफ़ा कमाती हैं, फिर भी जिस support और communication process की उम्मीद किसी सामान्य business से की जाती है, उसे “scale की वजह से असंभव” कहकर नज़रअंदाज़ करती हैं। consumer redress के नज़रिए से ऐसा जवाब स्वीकार नहीं किया जाना चाहिए
दुर्भाग्य से सरकारों को शायद यह बात काफ़ी पसंद है कि बिना किसी झंझट भरी due process के, जिन लोगों को वे नापसंद करती हैं उनकी रोज़ी-रोटी बर्बाद करने का एक साधन मिल जाता है
कोई कह सकता है कि मौजूदा legal concepts को ही लागू करना काफ़ी है, लेकिन अगर media को politicians का ध्यान खींचना है, तो किसी खास phenomenon के लिए छोटा और ठोस शब्द चाहिए
जैसे swatting, phishing, slamming, gaslighting, boofing जैसे शब्द सबको समझ आते हैं, newsworthy हैं और search optimization में भी काम आते हैं; वैसे ही इस 21वीं सदी के व्यवहार को क्या कहा जाए ताकि blog posts और articles लिखे जा सकें और politicians से action की मांग की जा सके, यह जानने की उत्सुकता है
हो सकता है 20–30 साल बाद, जब मुक़दमे और नियम कुछ स्थिर हो जाएँ, तब वह ठीक से काम करे; लेकिन अभी तो यह infancy में है, और हाल ऐसा है मानो सब लोग यह परख रहे हों कि बच्चे को धक्का देकर गिराया जा सकता है या नहीं
समस्या यह है कि बड़ी companies के ख़िलाफ़ कार्रवाई करना वास्तव में बहुत कठिन है। एक consumer के रूप में अगर आप mobile phone की waterproofing के false advertising जैसे मुद्दे पर भी न्याय पाना चाहें, तो legal fees ही लाखों डॉलर तक जा सकती हैं
पर्याप्त funding के बिना किसी व्यक्ति के लिए company को जवाबदेह ठहराना लगभग असंभव है, और जिन agencies को यह लागू कराना चाहिए, वे या तो क़ानून लागू नहीं कर रही हैं या कर नहीं पा रही हैं
अगर लगातार होने वाली असुविधा और technical noise को biometric ID जैसी किसी चीज़ से और आसानी से, बल्कि कुछ हद तक रोचक ढंग से, “हल” किया जा सकता है, तो क्या इन समस्याओं को सच में ठीक करने की कोई प्रेरणा बचेगी, इस पर संदेह है
ईमानदारी से कहूँ तो Australia की सरकार companies पर कार्रवाई तो कर सकती है, लेकिन आख़िर में वही खेल खेलती है, और लंबे समय में उसे विरोध की ज़्यादा परवाह भी नहीं रहती
अगर कोई अनैतिक ढंग से काम करना चाहे, तो बहुत कुछ किया जा सकता है
सीधे लोगों को निशाना बनाना असरदार हो सकता है। यदि किसी executive के spouse को affair के आरोप वाला anonymous letter भेज दिया जाए, तो उसके business travel रुक सकते हैं और निजी जीवन पर भारी तनाव पड़ सकता है, वह भी सिर्फ़ डाक-टिकट के ख़र्च पर। Sweden जैसे देशों में, जहाँ address और cohabitation information सार्वजनिक है, यह और भी आसान है
इसके अलावा company या product से जुड़ी racist fabricated content बनाई जा सकती है, और सैकड़ों bot accounts खरीदकर company या product के हर mention के साथ उसे जोड़ा जा सकता है
मैं किसी बहुत competitive industry में नहीं हूँ, न ही celebrity हूँ, फिर भी मेरे साथ ये दोनों हो चुके हैं
मैं सच में चाहता हूँ कि ऐसे हमले और आम हों
तभी regulators पर यह दबाव पड़ेगा कि वे उन financial parasites के बारे में कुछ करें जिन्हें हम “payment processors” कहते हैं। अगर digital payment system public utility की तरह व्यवहार नहीं करता, तो वह टूटा हुआ है और उसे ठीक किया जाना चाहिए
यह काफ़ी कड़वा है कि इस समय public utility के सबसे क़रीब काम करने वाला digital payment system शायद cryptocurrency ही है
यह पूरा समाधान नहीं है, लेकिन अगर customers को cryptocurrency या bank transfer जैसे दूसरे तरीकों से भुगतान करने दिया जाए, तो कुछ राहत मिल सकती है। porn industry और दूसरे क़ानूनी businesses जब आख़िरकार इस स्थिति में पहुँचते हैं, तो वही करते हैं
अगर customer वास्तव में product को काफ़ी चाहता है, तो उनमें से कुछ लोग ऐसे payment methods सीख लेंगे, और business को शायद उसी हिस्से के सहारे टिके रहना सीखना पड़ेगा
मुझे लगता है Algorand ऐसी भूमिका निभा सकता था, लेकिन सफल होने के लिए सारे components का मौजूद होना ज़रूरी था। 0.001 ALGO transaction fee बेकार की transactions को कम रखती है, जबकि 0.1 ALGO की transactions को संभव बनाती है, और stablecoin या central bank digital currency transactions सक्रिय होने पर उन्हें भी support कर सकती है
transactions milliseconds में पूरी हो सकती हैं, और medium-scale participants भी पूरे network को बनाए रखने में आसानी से योगदान दे सकते हैं। लेकिन इसे traction नहीं मिला, शायद इसलिए कि यह अच्छा HODL asset नहीं था
AI को जमने में लगभग 70 साल लगे, लेकिन cryptocurrency ने 10 साल में कई क्षेत्रों में प्रवेश कर लिया, और यह ऐसी शुरुआती technology है जिसमें बड़ी समस्याएँ हल करने की क्षमता है
मेरी नज़र में यह उन मामलों में से है जहाँ “गलत या मूर्ख” लोग और scammers पहले कूद पड़े, जिससे समझदार लोगों को यह दूषित चीज़ लगने लगी। फिर भी हमें अच्छी और बुरी चीज़ों में फ़र्क कर पाना चाहिए
यहाँ इस विषय पर सावधानी से चर्चा करने की क्षमता की बार-बार कमी देखकर हैरानी होती है। tribalism की वजह से सचमुच दिलचस्प हो सकने वाली बातचीत बार-बार दब जाती है
जब मैं France की एक mid-sized media agency में काम करता था, तो Google AdWords account के साथ कुछ ऐसा ही हुआ था, और Google की direct support की मदद से legal team ने लगभग 2 हफ़्ते में account वापस पा लिया था
मोटे तौर पर कुछ legal letters लिखे गए और यह संदेश पहुँचाया गया कि “हमारे legal representatives Google France office में इस दुर्भाग्यपूर्ण मामले पर चर्चा करने के लिए खुशी-खुशी आएँगे”, और लगता है Google ने बस account restore कर दिया
lawyers की fees लगभग 2,500–5,000 euro थीं, इसलिए यह सस्ता नहीं था, लेकिन हम जितना पैसा खो रहे थे, उससे काफ़ी कम था। सोचता हूँ कि क्या US-based operators के पास यह विकल्प नहीं होता। मूल पोस्ट जैसी horror stories मैंने कई बार देखी हैं, लेकिन किसी को इस तरह का रास्ता अपनाते बहुत कम देखा है
यह गलतफहमी नहीं होनी चाहिए कि “PayPal के साथ 10 साल, Stripe के साथ 7 साल का व्यावसायिक संबंध” जैसी संख्याएँ महत्वपूर्ण हैं। यह 1973 का दौर नहीं है जब बैंककर्मी से हाथ मिलाया जाता था
महत्वपूर्ण संख्या सिर्फ वह डॉलर राशि है जो आपके बिज़नेस की वजह से Stripe या PayPal से होकर गुजरती है
मेरे साथ यह हो चुका है। यह कोई प्रतिस्पर्धी भी हो सकता है, या ऐसा ठग जो चोरी किए गए या फ़ोरम से खरीदे गए बेकार credit card number के ढेर से कुछ मुफ़्त पाने की कोशिश कर रहा हो
अगर आपकी marketing ऐसे संगठनों के radar पर आ जाए, तो वे एक-दूसरे के बीच service की जानकारी बाँटते हैं। merchant को अपनी fraud screening technique खुद बनानी पड़ती है या किसी को उसके लिए भुगतान करना पड़ता है
मैं पीड़ित को दोष नहीं दे रहा, लेकिन industry की संरचना ऐसी है कि fraud का पता लगाने और उसे संभालने की सबसे ज़्यादा ज़िम्मेदारी merchant पर ही होती है। वस्तुनिष्ठ रूप से देखें तो यह पूरी तरह गलत फैसला भी नहीं हो सकता। merchant के पास यह पहचानने और रोकने के कई तरीके होते हैं कि यह कौन कर रहा है
जब मेरे पहले startup में यह समस्या आई, तो हमने इसे महीने के 5,000 से घटाकर 50 कर दिया था, और मुझे इस तरह के अपराध से सचमुच नफ़रत है। लेकिन credit card intermediaries जोखिम को merchant पर डाल देते हैं, और फिर merchant के लिए tools में क्रमिक innovation लाने में उनकी खास रुचि नहीं होती
यह निराशाजनक था कि जब fraud request आती थी, तो संदेह को trust score के साथ report करने वाला, या दूसरे merchants के संदेह रिकॉर्ड से उसका मिलान करने वाला कोई third party नहीं था। कई साल बाद मुझे लगा था कि ऐसी कोई service देखी है, लेकिन अब वह मिल नहीं रही
अभी खोजने पर एक अच्छी तरह व्यवस्थित सूची मिली है, जिसमें merchant के लिए fraud prevention tips हैं; उस समय किसी ने मुझे नहीं बताया था, इसलिए मुझे खुद पता लगाना पड़ा था, और यह काफ़ी सफल भी रही थी: https://support.authorize.net/knowledgebase/Knowledgearticle...
शुभकामनाएँ। ये लोग बहुत डटे रहते हैं। मेरे मामले में ज़्यादातर गरीब देशों से थे, और उनके लिए fraud से मिलने वाला 1 डॉलर भी हमारे मुकाबले कहीं ज़्यादा समय लगाने लायक होता है। जब तक आप इसे पूरी तरह बंद नहीं कर देते, ये आते रहेंगे
मैंने सुना है कि काफ़ी सारी Shopify sites नए orders के लिए automatic credit card processing बंद रखती हैं, ताकि कोई वास्तविक व्यक्ति order की जाँच करने के बाद उसे Stripe जैसी जगहों पर भेजे
fraud orders को सिर्फ shipping address देखकर भी आमतौर पर काफ़ी आसानी से पहचाना जा सकता है, और जल्दी ही इसकी समझ बन जाती है। यह chick sexing जितना कठिन काम नहीं है
शायद इस बात पर गंभीर निष्कर्ष यह हो सकता है कि अपने ही बिज़नेस को बर्बाद करने का सबसे अच्छा तरीका credit card को automate करना है
लेकिन अगर AVS का मतलब यह है कि shipping address और card billing address मेल नहीं खाते, तो मामला अधिक पेचीदा है। खासकर B2B में, business owner का अपने घर के पते से जुड़े credit card से भुगतान करना और सामान business location पर मँगवाना आम बात है